WWBN AVideo(截至 commit c3edcc274c389816d434acadac07ee78eaf330c1)存在一个跨站请求伪造(CSRF)漏洞,位于 文件中。该漏洞允许攻击者绕过 CSRF 保护机制,通过构造恶意的 HTML 表单向 发送 POST 请求。当已登录的受害者访问攻击者的页面时,其播放列表会被意外删除。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-89256 | 8.7 HIGH | AVideo Bookmark Plugin Stored XSS via Chapter Names |
| CVE-2026-89249 | 8.7 HIGH | AVideo YPTWallet Stored XSS via CryptoWallet Configuration |
| CVE-2026-89253 | 8.7 HIGH | AVideo Stored XSS via donationLink in watch page button |
| CVE-2026-89255 | 8.7 HIGH | AVideo LoginControl Stored XSS via PGP Public Key |
| CVE-2026-89254 | 8.7 HIGH | AVideo CustomizeUser Stored XSS via field_name Parameter |
| CVE-2026-89243 | 8.1 HIGH | WWBN AVideo Stored XSS via UserGroups setGroup_name |
| CVE-2026-89250 | 7.5 HIGH | WWBN AVideo Unauthenticated File Read via getRecordedFile.php |
| CVE-2026-89242 | 7.2 HIGH | WWBN AVideo Unauthenticated SSRF via login.json.php |
| CVE-2026-89252 | 6.5 MEDIUM | AVideo Missing Authorization in addLiveLink.php LiveLink Update |
| CVE-2026-89251 | 6.5 MEDIUM | AVideo Missing Authorization via AD_Server log.php Wallet Credit |
| CVE-2026-89247 | 6.1 MEDIUM | WWBN AVideo XML Injection via plugin/AD_Server/VMAP.php |
| CVE-2026-89239 | 6.1 MEDIUM | WWBN AVideo Reflected XSS via Referer Header Comment Breakout |
| CVE-2026-89244 | 6.1 MEDIUM | WWBN AVideo Reflected XSS via Gallery Category getBackURL |
| CVE-2026-89240 | 6.1 MEDIUM | WWBN AVideo Reflected XSS via confirmLivePassword.php |
| CVE-2026-89241 | 6.1 MEDIUM | WWBN AVideo Reflected XSS via confirmLivePassword.php |
| CVE-2026-89148 | 5.4 MEDIUM | AVideo Open Redirect via playlistSort.php Referer Header |
| CVE-2026-89257 | 5.4 MEDIUM | AVideo through 29.0 Cross-User Category Asset Deletion via Missing Ownership Check |
| CVE-2026-89246 | 5.4 MEDIUM | WWBN AVideo CSV Formula Injection via myComments.download.php |
| CVE-2026-89248 | 5.3 MEDIUM | AVideo WebRTC Plugin Information Disclosure via status.json.php |
No comments yet